
Una vulnerabilidad en switches Zyxel GS1900 que llevaba parcheada desde junio acaba de convertirse en una emergencia operativa. La Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos, CISA, incorporó CVE-2026-7273 a su catálogo de vulnerabilidades conocidas y explotadas, confirmando que existen ataques reales contra dispositivos vulnerables. El fallo permite que un atacante situado en una red capaz de alcanzar la interfaz afectada ejecute potencialmente comandos del sistema operativo sin necesidad de autenticarse.
La gravedad aumenta considerablemente al revisar la investigación publicada por GreyNoise. La compañía afirma que un actor malicioso consiguió explotar y extraer información sensible de 996 switches Zyxel GS1900 distribuidos en 48 países. Entre la información obtenida había configuraciones del dispositivo, credenciales de nivel root almacenadas como hashes e información sobre las redes administradas por esos switches.
Alerta para administradores: si tu organización utiliza un Zyxel GS1900, comprobar el modelo y firmware debe convertirse en una tarea prioritaria. Actualizar evita nuevas explotaciones conocidas, pero si el dispositivo estuvo vulnerable durante el periodo de ataques, también hay que investigar si ya fue comprometido.
1. La vulnerabilidad: CVE-2026-7273
CVE-2026-7273 es un desbordamiento de búfer basado en pila localizado en un programa CGI del firmware de determinados switches Zyxel GS1900. Zyxel publicó el aviso el 16 de junio de 2026 y lanzó firmware corregido para diez modelos de la familia.
Según el fabricante, un atacante sin autenticar que pueda alcanzar el dispositivo desde la LAN puede enviar una petición HTTP especialmente preparada y explotar el fallo para ejecutar potencialmente comandos del sistema operativo. La vulnerabilidad tiene una puntuación CVSS 3.1 de 8,8 sobre 10 y está clasificada como CWE-121, Stack-based Buffer Overflow.
| Dato | CVE-2026-7273 |
|---|---|
| Fabricante | Zyxel |
| Producto | GS1900 Smart Managed Switches |
| Tipo | Stack-based buffer overflow |
| Autenticación | No requerida para el escenario descrito por Zyxel. |
| Impacto | Posible ejecución de comandos del sistema operativo. |
| CVSS | 8,8 — Alto |
| Estado actual | Explotación activa confirmada por inclusión en CISA KEV. |
2. CISA cambia completamente la prioridad del fallo
El 21 de septiembre, CISA añadió CVE-2026-7273 al Known Exploited Vulnerabilities Catalog. La entrada en KEV es importante porque ese catálogo no reúne vulnerabilidades simplemente teóricas: exige evidencia de explotación real. CISA fijó para organismos federales civiles estadounidenses una fecha de remediación del 24 de septiembre de 2026.
El repositorio oficial de CISA explica que los archivos públicos de KEV son un espejo de los datos del catálogo oficial y se actualizan cuando cambia la base de CISA.
Qué significa KEV: ya no tiene sentido priorizar esta vulnerabilidad únicamente por su puntuación CVSS. Hay evidencia de explotación en el mundo real, por lo que un dispositivo vulnerable y accesible debe considerarse de alta prioridad operativa.
3. GreyNoise encontró 996 switches comprometidos
La dimensión del incidente aparece en el informe publicado por GreyNoise el 21 de septiembre. Su equipo afirma que, alrededor del 17 de agosto de 2026, el actor malicioso explotó dispositivos GS1900 y consiguió extraer información sensible de 996 switches en 48 países.
GreyNoise obtuvo estos datos a través de su Global Observation Grid y de infraestructura asociada al propio adversario. La compañía considera este episodio la primera explotación pública documentada de CVE-2026-7273 en el mundo real.
Conviene remarcar un matiz: CISA no ha publicado la cifra de 996 víctimas. Esa cifra procede directamente de GreyNoise. CISA aporta una señal distinta y complementaria: confirma que la vulnerabilidad está siendo explotada activamente.
4. Italia, Estados Unidos y Taiwán concentran más dispositivos afectados
GreyNoise publicó también la distribución geográfica de los equipos comprometidos. Italia encabezó la lista con 133 dispositivos, seguida de Estados Unidos con 129 y Taiwán con 123. Francia registró 90 y Corea del Sur 69.
| País | Switches comprometidos |
|---|---|
| Italia | 133 |
| Estados Unidos | 129 |
| Taiwán | 123 |
| Francia | 90 |
| Corea del Sur | 69 |
| Países Bajos | 66 |
| República Checa | 49 |
| Reino Unido | 33 |
| España | 17 |
La presencia en 48 países demuestra que el problema no está limitado a una región o sector específico.
5. Más de la mitad todavía utilizaba credenciales de fábrica
Uno de los datos más llamativos del informe es que 564 de los 996 equipos comprometidos conservaban credenciales de fábrica. Eso equivale aproximadamente al 57% de los dispositivos observados.
Este dato no significa necesariamente que esos 564 dispositivos fueran comprometidos únicamente mediante contraseña. Lo que GreyNoise confirma es que, tras obtener la información de los equipos, detectó que más de la mitad mantenían credenciales predeterminadas.
Lección básica que sigue fallando: cambiar las credenciales predeterminadas continúa siendo uno de los controles más baratos de una infraestructura de red y, sin embargo, cientos de dispositivos comprometidos seguían utilizando valores de fábrica.
6. Qué información consiguieron obtener los atacantes
GreyNoise afirma que el atacante recopiló tres tipos de información especialmente sensible: configuración del dispositivo, credenciales de nivel root almacenadas como hashes e información de red.
Una configuración de switch puede revelar mucho más de lo que parece. Dependiendo de la arquitectura puede contener nombres de interfaces, VLAN, direccionamiento, parámetros administrativos y otra información que ayuda a comprender la estructura interna de una organización.
| Información expuesta | Riesgo potencial |
|---|---|
| Configuración | Reconocimiento de la topología y funcionamiento del dispositivo. |
| Hashes de credenciales | Intentos posteriores de recuperación o reutilización de contraseñas. |
| Información de red | Facilitar reconocimiento y posibles ataques posteriores. |
7. Por qué comprometer un switch es diferente a infectar una PC
Un switch se encuentra en una posición privilegiada dentro de la infraestructura. Une servidores, estaciones de trabajo, cámaras, puntos de acceso, impresoras, teléfonos IP y otros equipos. Por eso comprometer infraestructura de red puede tener consecuencias diferentes a comprometer un único endpoint.
Además, los switches suelen recibir menos supervisión que una computadora convencional. Un portátil puede tener EDR, antivirus, telemetría y administración centralizada; un switch instalado años atrás en un armario de comunicaciones puede permanecer con el mismo firmware durante largos periodos.
8. Atención: no es correcto describirlo simplemente como un RCE desde cualquier punto de Internet
El vector CVSS publicado por Zyxel es AV:A, es decir, Adjacent. El propio fabricante especifica que el escenario documentado corresponde a un atacante basado en la LAN que puede alcanzar el servicio vulnerable.
Eso no reduce la urgencia. Una organización puede hacer accesible una interfaz de administración desde redes demasiado amplias, VPN comprometidas, segmentos sin aislamiento o configuraciones distintas a la arquitectura prevista. Además, GreyNoise consiguió documentar víctimas en decenas de países, demostrando que el acceso práctico al objetivo fue posible en numerosos entornos.
La forma precisa de describirlo: CVE-2026-7273 permite que un atacante sin autenticación y con acceso de red apropiado a la interfaz vulnerable ejecute potencialmente comandos mediante una petición HTTP especialmente preparada.
9. Los 10 modelos afectados y el firmware que debes instalar
Zyxel publicó parches para diez modelos GS1900 que continúan dentro de su periodo de soporte. La siguiente tabla procede del aviso oficial del fabricante.
| Modelo | Vulnerable | Firmware corregido |
|---|---|---|
| GS1900-8 | 2.90(AAHH.1)C0 y anteriores | 2.90(AAHH.2)C0 |
| GS1900-8HP | 2.90(AAHI.1)C0 y anteriores | 2.90(AAHI.2)C0 |
| GS1900-10HP | 2.90(AAZI.1)C0 y anteriores | 2.90(AAZI.2)C0 |
| GS1900-16 | 2.90(AAHJ.1)C0 y anteriores | 2.90(AAHJ.2)C0 |
| GS1900-24 | 2.90(AAHL.1)C0 y anteriores | 2.90(AAHL.2)C0 |
| GS1900-24E | 2.90(AAHK.1)C0 y anteriores | 2.90(AAHK.2)C0 |
| GS1900-24EP | 2.90(ABTO.1)C0 y anteriores | 2.90(ABTO.2)C0 |
| GS1900-24HPv2 | 2.90(ABTP.1)C0 y anteriores | 2.90(ABTP.2)C0 |
| GS1900-48 | 2.90(AAHN.1)C0 y anteriores | 2.90(AAHN.2)C0 |
| GS1900-48HPv2 | 2.90(ABTQ.1)C0 y anteriores | 2.90(ABTQ.2)C0 |
Zyxel señala que los productos comercializados que no aparecen en esa lista no están afectados por este problema concreto.
10. Cómo comprobar inmediatamente si tienes dispositivos GS1900
La primera tarea no es buscar malware: es saber si existen estos modelos en la organización. Muchas empresas carecen de un inventario completo de switches de acceso, especialmente en oficinas remotas, almacenes y sucursales.
Desde una estación Linux conectada a tu propia red y con autorización, puedes comenzar consultando vecinos conocidos:
ip neigh arp -an 2>/dev/null
También puedes realizar descubrimiento dentro de un segmento que administras:
sudo nmap -sn 192.168.10.0/24
Después compara las direcciones MAC, nombres DNS, documentación, controladores y configuración del inventario para localizar equipos Zyxel. No dependas solamente de un escaneo: revisa también compras, diagramas de red, switches de sucursales y armarios de comunicaciones.
11. Actualizar no basta si el dispositivo pudo estar comprometido
Este es probablemente el punto más importante. El parche corrige el fallo utilizado para nuevas explotaciones, pero no demuestra que el equipo estuviera limpio antes de actualizar.
GreyNoise afirma que los atacantes llegaron a obtener información sensible de los switches. Por tanto, cuando un dispositivo permaneció vulnerable durante el periodo observado, resulta razonable combinar la actualización con una revisión de compromiso.
Secuencia recomendada
- Identificar: modelo exacto y firmware.
- Preservar: guardar configuración y registros disponibles antes de realizar cambios importantes.
- Restringir: impedir acceso a la interfaz de administración desde redes innecesarias.
- Actualizar: instalar el firmware oficial corregido.
- Rotar: cambiar inmediatamente las credenciales administrativas.
- Revisar: buscar modificaciones de configuración no autorizadas.
- Investigar: comprobar equipos del mismo segmento por actividad relacionada.
- Monitorizar: observar tráfico inesperado procedente del switch después de la recuperación.
12. Qué buscar durante la investigación
El objetivo es determinar si el switch hizo algo que no puede explicarse por operaciones legítimas. Conviene revisar configuraciones guardadas, cuentas administrativas, servicios habilitados, cambios recientes, rutas o VLAN inesperadas y comunicaciones salientes que no formen parte del funcionamiento normal.
| Comprobación | Qué buscar |
|---|---|
| Firmware | Versión anterior al parche oficial. |
| Usuarios | Credenciales de fábrica o cuentas que nadie reconoce. |
| Configuración | Cambios inesperados frente a la última copia válida. |
| Administración web | Acceso desde segmentos que no deberían administrarlo. |
| Tráfico | Conexiones salientes inesperadas desde infraestructura de red. |
13. Cambia las contraseñas, incluso si ya actualizaste
Dado que GreyNoise documentó la extracción de hashes de credenciales de nivel root y encontró 564 dispositivos con valores de fábrica, la rotación de credenciales debería formar parte de la respuesta y no tratarse como una medida opcional.
La contraseña nueva debe ser única para cada activo o ámbito administrativo y no reutilizarse en routers, puntos de acceso, firewalls o servidores.
Muy importante: si una credencial administrativa utilizada en el switch también aparece en otro dispositivo de red, debe considerarse potencialmente expuesta y rotarse allí también.
14. Aísla la administración en una VLAN específica
El hecho de que el vector oficial sea LAN-based hace que la segmentación administrativa tenga todavía más importancia. Un usuario común, una impresora, un dispositivo IoT o una estación comprometida no debería poder alcanzar libremente el panel de administración de todos los switches.
La administración debería limitarse mediante ACL, firewall, VLAN dedicada y, cuando resulte posible, una estación o jump host específico para tareas de red.
15. Evita administrar switches desde la red de usuarios
Un error frecuente es utilizar la misma VLAN para usuarios finales y administración de infraestructura. Si una estación es comprometida mediante phishing, malware o robo de credenciales, el atacante puede intentar descubrir routers, switches, hipervisores, cámaras y almacenamiento interno.
CVE-2026-7273 demuestra por qué la separación importa: el fallo no requiere una cuenta administrativa válida en el escenario descrito por Zyxel. Basta con poder alcanzar el servicio vulnerable desde una posición de red adecuada.
16. El posible vínculo con Red Heron debe manejarse con cautela
GreyNoise considera que el actor observado es un posible hablante de chino que probablemente trabaja en una franja horaria UTC+8. La compañía afirma además que la actividad parece ser la misma o estar relacionada con un actor denominado Red Heron, basándose en infraestructura de comando y control, malware, explotación previa de Gitea y otras tácticas observadas.
Esto es una atribución de inteligencia con incertidumbre, no una identificación definitiva de quién dirige la operación ni de qué gobierno podría estar detrás. Cybersecurity Dive informó igualmente que los investigadores siguen intentando determinar los motivos concretos del adversario y que el beneficiario final de la información obtenida no está claro.
La forma correcta de presentarlo: GreyNoise observa similitudes con Red Heron y sospecha un actor de habla china; eso no equivale a una atribución gubernamental confirmada.
17. No fue una campaña limitada únicamente a Zyxel
El informe de GreyNoise describe a un actor que durante varios meses probó o explotó diversas tecnologías. En su cronología aparecen PAN-OS GlobalProtect, Ubiquiti UniFi OS, WordPress, el kernel Linux, Gitea, Nuclio, Zyxel GS1900, SENAITE LIMS y Proxmox VE.
Eso sugiere una operación orientada a encontrar infraestructura accesible y vulnerable en diferentes capas de la tecnología empresarial, no una campaña dedicada exclusivamente a switches Zyxel.
18. La ventana entre parche y explotación vuelve a quedar en evidencia
Zyxel publicó los parches el 16 de junio. GreyNoise sitúa la explotación de los GS1900 alrededor del 17 de agosto. CISA añadió posteriormente la vulnerabilidad a KEV el 21 de septiembre.
| Fecha | Evento |
|---|---|
| 16 junio 2026 | Zyxel publica CVE-2026-7273 y firmware corregido. |
| 17 agosto aprox. | GreyNoise observa explotación y robo de datos en 996 switches. |
| 21 septiembre 2026 | CISA incorpora la vulnerabilidad a KEV. |
| 24 septiembre 2026 | Fecha de remediación indicada por CISA para agencias federales civiles estadounidenses. |
La lección para una empresa es directa: esperar a que una vulnerabilidad entre en KEV antes de actualizar puede dejar una ventana de exposición de semanas o meses.
19. Checklist urgente para administradores de red
- Inventariar todos los Zyxel GS1900.
- Identificar versión exacta del firmware.
- Actualizar inmediatamente los modelos afectados a las versiones corregidas por Zyxel.
- Cambiar credenciales de fábrica y cualquier contraseña reutilizada.
- Guardar y comparar configuraciones con una copia confiable anterior.
- Restringir la administración a una VLAN o red específica.
- Eliminar accesos innecesarios desde redes de usuarios e IoT.
- Revisar logs de firewall, proxy, NetFlow y sistemas de monitorización alrededor de los switches.
- Investigar conexiones salientes inesperadas desde infraestructura de red.
- Revisar otros sistemas del segmento si se confirma un switch comprometido.
20. Qué debería cambiar en la gestión de vulnerabilidades
Este incidente demuestra por qué un programa de parches no debería limitarse a Windows, Linux y aplicaciones. Routers, switches, firewalls, VPN, controladoras Wi-Fi, NAS y cámaras también ejecutan firmware vulnerable y en muchos casos ocupan posiciones más sensibles dentro de la red.
Una política empresarial debería tratar estos dispositivos como activos sujetos a inventario, versiones, CVE, backups de configuración y fechas de mantenimiento.
21. Por qué el inventario es tan importante como el parche
No se puede corregir un equipo cuya existencia nadie recuerda. Los switches de acceso suelen permanecer años en sucursales, almacenes, hoteles, universidades, fábricas y pequeñas oficinas. Funcionan silenciosamente y por eso es fácil que desaparezcan de los procesos normales de gestión de vulnerabilidades.
El aviso de CISA debería utilizarse como una oportunidad para revisar no solo Zyxel, sino el inventario completo de infraestructura de red.
22. Qué no debes asumir
- “Mi switch está detrás del firewall, por tanto no importa”. El vector documentado es precisamente LAN/adjacent.
- “Ya instalé el parche, por tanto nunca fui comprometido”. El parche no reconstruye la historia anterior.
- “CISA dice que hubo 996 víctimas”. No: esa cifra procede de GreyNoise.
- “Todos los GS1900 están afectados”. Zyxel identifica diez modelos y versiones concretas en el aviso.
- “El ataque requiere una contraseña”. CVE-2026-7273 se describe como explotable sin autenticación desde la posición de red adecuada.
- “Red Heron está confirmado como autor”. GreyNoise habla de una posible relación, no de atribución definitiva.
23. Preguntas clave y respuestas
¿CISA confirmó que la vulnerabilidad está siendo explotada?
Sí. CVE-2026-7273 fue incorporada al catálogo de vulnerabilidades conocidas y explotadas de CISA el 21 de septiembre de 2026.
¿Realmente fueron comprometidos casi 1.000 switches?
GreyNoise afirma haber documentado 996 switches Zyxel GS1900 comprometidos en 48 países y la exfiltración de información sensible de esos dispositivos.
¿La explotación necesita contraseña?
No para CVE-2026-7273 según la descripción oficial. Zyxel señala que un atacante LAN-based no autenticado puede provocar el fallo mediante una petición HTTP preparada y ejecutar potencialmente comandos.
¿Se puede explotar directamente desde cualquier lugar de Internet?
No debe formularse así. El vector oficial es de red adyacente y Zyxel habla de un atacante basado en LAN. El riesgo práctico depende de qué redes puedan alcanzar la interfaz de administración y de cómo haya sido desplegado el dispositivo.
¿Qué información fue robada?
GreyNoise documentó configuraciones de los switches, credenciales de nivel root almacenadas como hashes e información de red.
¿Cuántos dispositivos tenían credenciales predeterminadas?
564 de los 996 dispositivos comprometidos conservaban credenciales de fábrica, según GreyNoise.
¿Existe parche?
Sí. Zyxel publicó firmware corregido el 16 de junio para diez modelos de la serie GS1900.
¿Basta con actualizar?
Actualizar es imprescindible para cerrar el fallo conocido, pero un dispositivo que estuvo expuesto durante la campaña también debería ser revisado para determinar si sufrió cambios o pérdida de información antes de recibir el parche.
¿Quién está detrás?
GreyNoise considera que el actor puede estar relacionado con el grupo denominado Red Heron y observa indicios compatibles con un hablante de chino en UTC+8, pero esa atribución no es definitiva.
Recomendamos
- Cómo crear un sistema de gestión de vulnerabilidades con software libre: inventario, CVE, prioridades, parches y seguimiento
- Cómo proteger un servidor Linux frente a vulnerabilidades zero-day cuando todavía no existe parche
- Cómo hacer análisis forense en Linux después de un ciberataque: logs, procesos, conexiones y evidencias
- Guía completa de redes en Linux: comandos, diagnóstico, configuración y solución de problemas
- Cómo saber si tu Linux está bien protegido: 30 comprobaciones de seguridad
- Ciberseguridad en Linux: 50 herramientas gratuitas para proteger servidores y estaciones
En resumen
CVE-2026-7273 ha pasado de ser una vulnerabilidad corregida en junio a una amenaza con explotación confirmada. CISA la incorporó a KEV el 21 de septiembre, mientras GreyNoise documentó una campaña que consiguió comprometer y extraer información de 996 switches Zyxel GS1900 en 48 países.
El fallo es especialmente relevante porque no exige autenticación en el escenario descrito por Zyxel: un atacante con conectividad adecuada hacia la interfaz vulnerable puede explotar un desbordamiento del programa CGI y potencialmente ejecutar comandos del sistema operativo.
El dato adicional de que 564 equipos comprometidos mantenían credenciales predeterminadas demuestra que los ataques modernos no necesitan elegir entre vulnerabilidades sofisticadas y errores básicos de administración: pueden aprovechar ambos.
Cierre editorial
El caso Zyxel GS1900 vuelve a demostrar que la infraestructura de red no puede seguir tratándose como equipamiento que se instala y se olvida. Un switch también tiene firmware, vulnerabilidades, credenciales, superficie de administración y datos sensibles. Si casi mil dispositivos pudieron ser comprometidos semanas después de existir un parche, la lección para las empresas es clara: inventariar, actualizar y segmentar routers y switches debe formar parte del mismo programa de ciberseguridad que protege servidores y estaciones de trabajo.

